S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 12 Mai 2003
No CERTA-2003-AVI-031-001

Affaire suivie par :

CERTA

AVIS DU CERTA

Objet : Vulnérabilité du serveur VNC et TightVNC


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2003-AVI-031

Gestion du document


Tableau 1: gestion du document
Référence CERTA-2003-AVI-031-001
Titre Vulnérabilité du serveur VNC et TightVNC
Date de la première version 28 février 2003
Date de la dernière version 12 mai 2003
Source(s) Avis de sécurité RedHat RHSA-2003:041-12
Pièce(s) jointe(s) Aucune
   

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

2 Systèmes affectés

3 Résumé

Une vulnérabilité dans le serveur VNC (et TightVNC) permet à un utilisateur mal intentionné de se connecter au serveur VNC (et TightVNC) et ainsi avoir le contrôle à distance de la machine.

4 Description

VNC (Virtual Network Computing) est un logiciel de prise de contrôle à distance d'un ordinateur. TightVNC est une version dérivée de VNC permettant également le contrôle à distance de l'ordinateur et compatible avec ce dernier. Une vulnérabilté dans la création du cookie d'authentification au serveur X permet à un utilisateur mal intentionné de deviner le cookie d'authentification et de se connecter au serveur VNC ou TightVNC pour prendre le contrôle à distance de l'ordinateur.

5 Solution

Mettre à jour VNC et TightVNC en fonction de la distribution :

6 Documentation

Gestion détaillée du document

28 février 2003
version initiale.
12 mai 2003
ajout des références CVE et du bulletin de sécurité de connectiva.



CERTA
2012-01-04